CVE-2021-40906
CheckMK Raw Edition सॉफ़्टवेयर (संस्करण 1.5.0 से 1.6.0) एक वेब सेवा पैरामीटर के इनपुट को सैनिटाइज़ नहीं करता है जो एक अनप्रमाणित (unauthenticated) ज़ोन में स्थित है। यह Reflected XSS एक हमलावर को...
- प्रकाशित
- 25 मार्च 2022
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 60.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# CheckMK Raw Edition सॉफ़्टवेयर (संस्करण 1.5.0 से 1.6.0) एक वेब सेवा पैरामीटर के इनपुट को सैनिटाइज़ नहीं करता है जो एक अनप्रमाणित (unauthenticated) ज़ोन में स्थित है। यह Reflected XSS एक हमलावर को HTML सामग्री के साथ डिवाइस पर बैकडोर खोलने की अनुमति देता है, जिसे ब्राउज़र द्वारा व्याख्यायित किया जाता है (जैसे JavaScript या अन्य क्लाइंट-साइड स्क्रिप्ट), या किसी ऐसे उपयोगकर्ता के सत्र कुकीज़ चुराने की अनुमति देता है जिसने पहले मैन-इन-द-मिडिल के माध्यम से प्रमाणीकरण किया हो। सफल शोषण के लिए बिना प्रमाणीकरण के वेब सेवा संसाधन तक पहुँच आवश्यक है।
स्रोत
1CheckMK प्रबंधन वेब कंसोल (संस्करण 1.5.0 से 1.6.0) में परावर्तित XSS कमजोरी के लिए प्रमाण-अवधारणा, जो अप्रमाणित वेब सेवा पैरामीटर के माध्यम से सत्र चोरी या बैकडोर इंजेक्शन सक्षम करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।